در بزرگترین حمله زنجیره تامین تاریخ، ۱۸ بسته جاوااسکریپت با بیش از ۲ میلیارد دانلود هفتگی، به کدهای مخرب آلوده شدند. هدف این حمله سرقت ارزهای دیجیتال از جمله اتریوم، بیتکوین و سولانا بود. این بدافزار با رهگیری فعالیتهای وب۳ و دستکاری تراکنشهای کیف پول، وجوه را به حساب مهاجمان هدایت میکرد. این حادثه نشاندهنده آسیبپذیری گسترده در توسعه نرمافزارهای مدرن است، زیرا مهاجم تنها با یک ایمیل فیشینگ توانست کنترل حساب نگهدارنده بستهها را به دست آورد و احراز هویت دو مرحلهای را دور بزند.
این مشکل جدیدی نیست و سالهاست که توسعهدهندگان جاوااسکریپت، پایتون و روبی هدف حملات مشابه قرار گرفتهاند. با وجود تلاشهایی مانند ترویج SBOM و اجباری کردن 2FA، این حادثه ثابت میکند که این اقدامات کافی نیستند. تا زمانی که فرآیندهای توسعه، نگهداری و انتشار نرمافزار تغییر اساسی نکنند، این مشکلات ادامه خواهند داشت و خطر حملات مخربتر در آینده وجود دارد.
- کولبات
- شهریور 18, 1404






